# Un groupe chinois a utilisé de fausses invitations sur l’IA pour hameçonner des experts américains

> En juillet 2026, un groupe lié à la Chine s’est fait passer pour des employés d’Anthropic et une ancienne responsable de la Maison-Blanche dans des courriels d’hameçonnage visant des spécialistes des politiques de l’IA.

Oossa · 2026-10-01 · https://oossa.com/fr/chinese-espionage-group-used-fake-ai-policy-invites-to-phish-us-experts

Début juillet 2026, un groupe d’espionnage présumé chinois, suivi sous le nom de TA419, a envoyé des courriels d’hameçonnage en se faisant passer pour un cadre d’Anthropic et une ancienne conseillère scientifique de la Maison-Blanche. Les messages invitaient des spécialistes des politiques de l’IA travaillant dans des universités, des groupes de réflexion et des cabinets d’avocats américains à rejoindre un faux comité consultatif sur les politiques de l’IA ou à contribuer à un rapport du Sénat sur les contrôles à l’exportation de l’IA. Si le destinataire cliquait sur le lien, il était dirigé vers une fausse page OneDrive, qui le redirigeait ensuite vers un site conçu pour voler ses identifiants.

## Comment fonctionnait l’arnaque

Le premier lien de la chaîne utilisait le domaine driftshare.co, qui renvoyait vers une page protégée par Cloudflare. Celle-ci affichait une vérification Cloudflare Turnstile derrière un faux écran de chargement OneDrive. Après la vérification, la victime était redirigée vers un second domaine, globalfileshareplatform.com, qui hébergeait une page d’attaque de type « adversaire au milieu » (AitM). Cette page récupérait les identifiants de connexion Microsoft 365/Entra ID à l’aide d’outils open source qui superposent un navigateur à l’intérieur du navigateur. Le groupe a également utilisé d’autres domaines évoquant des services de partage de fichiers, comme msfile.online et onecloudfilesync.com, afin de dissimuler ses activités.

## Les recommandations des experts

L’analyse de Proofpoint indique que les organisations susceptibles d’être ciblées devraient adopter des méthodes d’authentification résistantes à l’hameçonnage, comme les clés d’accès liées à l’origine du site de connexion. Les domaines du groupe sont hébergés derrière le réseau de diffusion de contenu de Cloudflare, ce qui complique la localisation des serveurs. TA419 a déjà usurpé l’identité d’autres organisations, notamment l’Association d’échange Japon-Taïwan et la Heritage Foundation.

## Les faits

- Selon Proofpoint, la campagne d’hameçonnage a débuté le 8 juillet 2026.
- TA419 a usurpé l’identité de Lynne Edwards Parker, ancienne directrice adjointe de l’OSTP de la Maison-Blanche, et de l’économiste Heidi Crebo-Rediker.
- Les courriels invitaient les destinataires à rejoindre un faux comité consultatif sur les politiques de l’IA ou à contribuer à un rapport du Sénat sur les contrôles à l’exportation de l’IA.
- Le domaine utilisé lors de la première étape était driftshare.co ; celui de la deuxième étape était globalfileshareplatform.com.
- Proofpoint recommande les clés d’accès comme méthode d’authentification résistante à l’hameçonnage.

## Pourquoi c'est important

Les chercheurs universitaires, les analystes de groupes de réflexion et les consultants de cabinets d’avocats auraient pu voir leurs comptes Microsoft 365 compromis, donnant aux attaquants accès à des communications et à des documents internes. Pour toute personne qui travaille sur des dossiers sensibles de politique de l’IA, cet épisode montre que de simples invitations par courriel peuvent servir de porte d’entrée au vol d’identifiants et souligne la nécessité de mieux protéger les connexions. On ignore combien de comptes ont effectivement été compromis, mais ces méthodes laissent penser que les futures attaques continueront de viser les acteurs influents dans l’élaboration des politiques.

## Sources et références

1. [Suspected Chinese spies spoofed an Anthropic exec, ex-White House official in AI phishing](https://www.theregister.com/security/2026/10/01/suspected-chinese-spies-spoofed-an-anthropic-exec-ex-white-house-official-in-ai-phishing/5300595) – The Register, 2026-10-01

Dernière mise à jour: 2026-10-01
